ISO/IEC 27001:2022:
Criptografía y gestión de claves para proveedores de servicios de TI
| Región | Internacional (norma de certificación del SGSI reconocida a nivel mundial, utilizada como referencia de garantía de los proveedores por clientes empresariales y gubernamentales de todos los sectores) |
| Ámbito de aplicación | Organizaciones certificadas: proveedores de « software » , proveedores de SaaS, MSP y empresas de servicios de TI que deseen obtener o mantener la certificación ISO/IEC 27001 para su Sistema de Gestión de la Seguridad de la Información . Proveedores y socios: organizaciones a las que los contratos con los clientes o los marcos de contratación les exijan poseer la certificación 27001 o demostrar que cumplen con ella. Organismos de certificación y auditores: organismos acreditados que realizan auditorías de certificación inicial, de vigilancia anual y de recertificación trienal. |
| Apartados pertinentes | Anexo A, apartado 8.24: Uso de la criptografía. Anexo A, apartados 8.5 y 5.34: Autenticación segura ; privacidad y protección de la información de carácter personal. Cláusulas 6.1.2 y 6.1.3: Evaluación de riesgos , tratamiento de riesgos y la Declaración de aplicabilidad. |
Visión general
La norma ISO/IEC 27001:2022 es la norma reconocida internacionalmente para la certificación de los Sistemas de Gestión de la Seguridad de la Información (SGSI). La revisión de 2022 reestructuró el anexo A en 93 controles repartidos en cuatro temas y consolidó los controles de criptografía y gestión de claves, que en la edición de 2013 estaban separados, en un único control, el 8.24, «Uso de la criptografía».
En la práctica, la norma 8.24 exige una política de criptografía documentada y basada en el riesgo que defina los algoritmos aprobados y los niveles mínimos de seguridad de las claves, junto con un ciclo de vida gestionado para las claves criptográficas —su generación, distribución, almacenamiento, rotación y destrucción—, que los auditores verifican a través de pruebas operativas y no solo mediante declaraciones de política. En el caso de las empresas de servicios de « software » y de TI, ese ámbito incluye habitualmente la criptografía integrada en el propio producto, y no solo en el entorno informático interno.
Por qué es importante
La certificación es voluntaria, pero se ha convertido en un requisito comercial de facto, especialmente para los proveedores de TI y de servicios de « software »: los cuestionarios de seguridad para clientes, las solicitudes de propuestas (RFP) y las evaluaciones de riesgo de los proveedores exigen cada vez más contar con una certificación ISO 27001 vigente como condición para hacer negocios, lo que convierte a un certificado caducado en una amenaza directa para los ingresos, más allá de ser un simple incumplimiento normativo.
Dado que la norma 27001 es una norma de sistemas de gestión y no una norma técnica prescriptiva, los auditores que evalúan el punto 8.24 esperan encontrar responsabilidad, trazabilidad y pruebas: un inventario de certificados y claves, una declaración de aplicabilidad que justifique el alcance del control y los resultados de las auditorías internas, que se comprueban anualmente en las auditorías de vigilancia y en su totalidad en la recertificación trienal.
Cómo se aplica esto a la criptografía
La norma ISO/IEC 27001 aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Productos complementarios |
| Anexo A, 8.24 | Política de criptografía y gestión de claves | Una política de criptografía documentada y específica para cada tema, en la que se definan los algoritmos aprobados, las longitudes mínimas de las claves y las normas relativas a su ciclo de vida, vinculada a la evaluación de riesgos del SGSI. | Keyfactor Command |
| Anexo A, 8.24 | Ciclo de vida de las claves criptográficas | Generación, distribución, rotación y destrucción centralizadas de claves y certificados, incluidos los integrados en los dispositivos « software » suministrados, con un registro de auditoría completo. | EJBCA |
| Anexo A, apartado 8.24, respaldado por el anexo A, apartado 5.34 | Confidencialidad e integridad de los datos | Los certificados emitidos por PKI cifran los datos de los clientes tanto en reposo como en tránsito dentro del ámbito certificado, incluidos los entornos SaaS multitenant. | EJBCA |
| Anexo A, punto 8.5 | Autenticación segura | Autenticación basada en certificados que reduce la dependencia de secretos compartidos y contraseñas estáticas tanto en el acceso de los clientes como en el administrativo. | Keyfactor Command |
| Anexo A, apartados 5.19 a 5.22 | Garantía criptográfica del proveedor | Inventario de componentes criptográficos que sirve de apoyo a las evaluaciones de seguridad de los proveedores y como prueba de la «Declaración de aplicabilidad» para componentes integrados o de terceros. | AgileSec |
| Cláusula 6.1.3 | Declaración de aplicabilidad y trazabilidad | Informes centralizados que establecen una correspondencia entre los controles criptográficos y las decisiones documentadas sobre el tratamiento de los riesgos, para su revisión por parte de los auditores. | Keyfactor Command |
Preparación para la auditoría
Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:
- Política de criptografía documentada: ¿Existe una política específica que defina los algoritmos autorizados, las longitudes mínimas de las claves y las condiciones en las que es obligatorio el cifrado, y que abarque tanto los sistemas internos como los productos comercializados?
- Pruebas clave del ciclo de vida: ¿Puede la organización demostrar que cuenta con procedimientos para la generación, el almacenamiento seguro, la rotación y la destrucción de claves criptográficas, y no solo con una declaración de política?
- Declaración de aplicabilidad y trazabilidad: ¿Justifica correctamente la Declaración de aplicabilidad la inclusión del apartado 8.24 y lo vincula con la evaluación de riesgos subyacente?
- Cumplimiento legal y jurisdiccional: ¿Ha tenido en cuenta la organización las restricciones jurisdiccionales en materia de criptografía, incluidos los controles de exportación y la residencia de datos, tal y como exige el apartado 8.24?
- Actualización del inventario de certificados y claves: ¿Existe un inventario actualizado de certificados y claves criptográficas con los nombres de los titulares y las fechas de caducidad, incluidos los integrados en las versiones de software ?
- Auditoría interna y revisión por parte de la dirección: ¿Ha comprobado la auditoría interna los controles del punto 8.24 y ha revisado la dirección los resultados dentro del ciclo del SGSI?
LLEVA ESTO A LA DIRECCIÓN
La norma ISO 27001:2022 ha integrado la criptografía y la gestión de claves en un único control, el 8.24, y ahora los auditores comprueban si realmente aplicamos un ciclo de vida de las claves, y no si hemos marcado la casilla «cifrado activado». Para una empresa que cumple con la norma « software », la caducidad de la certificación nos cuesta la acreditación de garantía del proveedor, que cada vez más condiciona los contratos con los clientes y las solicitudes de oferta antes incluso de que un acuerdo llegue a la fase de negociación.
La deficiencia que observamos con mayor frecuencia en la recertificación es la «Declaración de aplicabilidad»: las organizaciones redactan una política de criptografía, pero no pueden presentar el inventario de certificados y claves que el auditor solicita a continuación, especialmente en el caso de las claves integradas en el propio producto y no solo en el entorno informático corporativo. El ciclo de recertificación de tres años puede parecer lejano, pero las auditorías de seguimiento se realizan cada año, por lo que esta documentación debe estar actualizada ahora mismo, y no prepararse a última hora antes de la próxima visita.


